
Découvrez comment fonctionne le pentest au résultat, la garantie de remboursement SecuriTrust et pourquoi ce modèle innovant change la donne pour la cybersécurité des PME et ETI. Guide complet avec exemples concrets, tableaux comparatifs et ROI détaillé.
TL;DR — Ce qu'il faut retenir :
🔹 Le pentest au résultat est un modèle où vous ne payez que si des vulnérabilités sont réellement découvertes.
🔹 SecuriTrust propose une garantie de remboursement intégrale si aucun résultat exploitable n'est livré.
🔹 Ce modèle élimine le risque d'audit "blanc" et aligne les intérêts du prestataire sur les vôtres.
🔹 Idéal pour les PME/ETI qui veulent un vrai rapport de sécurité sans payer pour du vide.
Le pentest au résultat (ou pentest à la performance) est un modèle de prestation de sécurité offensive dans lequel le client ne paie que si le test d'intrusion produit des résultats concrets et exploitables. Concrètement, si l'auditeur ne trouve aucune vulnérabilité exploitable sur le périmètre défini, la prestation est gratuite — ou intégralement remboursée.
Ce modèle est une rupture radicale avec le marché traditionnel du pentest, où le client paie un forfait quoi qu'il arrive, même si le rapport final ne contient que des constats anecdotiques ou des vulnérabilités déjà connues.
Chez SecuriTrust, nous avons fait le choix de porter l'entièreté du risque sur nos équipes. Si nos pentesters certifiés OSCP, CEH ou CRTE ne trouvent rien d'exploitable — ce qui arrive, mais reste exceptionnel sur des cibles non auditées — vous ne payez pas. Point barre.
Notre garantie de remboursement repose sur trois piliers :
Cette garantie n'est pas un argument marketing : c'est un engagement contractuel inscrit dans nos conditions générales de vente. Elle repose sur un constat simple : après plus de 300 pentests réalisés, nous n'avons jamais eu à activer cette clause de remboursement une seule fois. Nos pentesters trouvent toujours quelque chose.
Le marché du pentest classique fonctionne sur un modèle forfaitaire horaire : vous achetez du temps d'expert, pas un résultat. Ce modèle présente plusieurs limites :
Avec le pentest au résultat, les rôles s'inversent. C'est le prestataire qui porte le risque, et c'est son expertise qui est jugée sur pièce. Ce modèle garantit un alignement d'intérêts parfait entre le client et l'auditeur.
| Critère | Pentest classique (forfait) | Pentest au résultat SecuriTrust |
|---|---|---|
| 💰 Paiement | Forfait avant prestation, quoi qu'il arrive | Paiement uniquement si résultat concret |
| 🎯 Incitation | Passer le temps imparti | Trouver des vulnérabilités réelles |
| 📋 Risque client | Maximal (paiement sans garantie) | Nul (garantie de remboursement) |
| 🔍 Profondeur | Dépend du sérieux de l'auditeur | Maximale (l'expert veut prouver sa valeur) |
| 📊 Rapport | Souvent générique | Exploitations détaillées, preuves vidéo |
| 🔄 Suivi | Facturé en supplément | Inclus (restitution CODIR + correctifs) |
Notre processus en 5 étapes :
Durée totale : 7 à 21 jours ouvrés selon la complexité du périmètre.
| Type de pentest | Périmètre | Durée | Garantie |
|---|---|---|---|
| Externe (réseau + applicatif) | Jusqu'à 5 IP / 3 applications | 7-10 jours | Remboursement si aucune CVE trouvée |
| Interne (poste + AD + SI) | Jusqu'à 50 postes / 1 domaine | 10-14 jours | Remboursement si aucune escalade réussie |
| Application web / API | 1 application (10 endpoints max) | 7-10 jours | Remboursement si aucune faille OWASP Top 10 |
| Mobile (iOS + Android) | 1 application binaire + API | 7-10 jours | Remboursement si aucune faille exploitable |
Le retour sur investissement d'un pentest au résultat se mesure de plusieurs manières :
Non, et c'est tout l'intérêt du modèle. Nos pentesters sont des professionnels certifiés (OSCP, CEH, CRTE) dont la réputation est engagée. Une vulnérabilité inventée ou gonflée serait immédiatement démasquée par votre équipe technique et discréditerait le rapport. De plus, nos rapports sont systématiquement accompagnés de preuves d'exploitation (captures d'écran, vidéos, PoC).
C'est vous. Le rapport de pentest détaille chaque vulnérabilité trouvée avec des preuves d'exploitation. Si vous estimez que le résultat n'est pas à la hauteur de vos attentes, la garantie s'applique. Ce mécanisme de confiance est unique sur le marché.
La garantie s'applique sur le périmètre que vous avez défini lors du cadrage. Si le périmètre est très réduit (ex : 1 seule IP sans service exposé), nous vous le dirons avant de commencer. Notre éthique professionnelle nous interdit de facturer une prestation sans valeur ajoutée.
Absolument. Les sites e-commerce et les applications SaaS sont parmi les cibles les plus courantes de nos pentests au résultat. Consultez notre page dédiée au pentest web et mobile pour plus de détails.
Le pentest au résultat SecuriTrust est particulièrement adapté à :
Article rédigé par l'équipe technique SecuriTrust — Pentesters certifiés OSCP, CEH, CRTE, CRTP — Mis à jour le 4 juin 2026.